
Bienvenue dans le deuxiÚme article d'une série consacrée à Cisco ISE. Dans le premier,  nous avons abordé les avantages et les différences des solutions de contrÎle d'accÚs réseau (NAC) par rapport aux AAA standard, l'unicité de Cisco ISE, son architecture et le processus d'installation du produit.
Dans cet article, nous approfondirons la création de comptes, l'ajout de serveurs LDAP et l'intégration avec Microsoft Active Directory, ainsi que les subtilités liées à l'utilisation de PassiveID. Avant de commencer, je vous recommande vivement de consulter la .
1. Un peu de terminologie
IdentitĂ© de l'utilisateur â un compte utilisateur qui contient des informations sur l'utilisateur et constitue ses identifiants pour accĂ©der au rĂ©seau. Les paramĂštres suivants sont gĂ©nĂ©ralement indiquĂ©s dans l'identitĂ© de l'utilisateur : nom d'utilisateur, adresse e-mail, mot de passe, description du compte, groupe d'utilisateurs et rĂŽle.
Groupes d'utilisateurs â les groupes d'utilisateurs sont un ensemble d'employĂ©s qui partagent un ensemble commun de privilĂšges leur permettant d'accĂ©der Ă un certain ensemble de services et de fonctionnalitĂ©s de Cisco ISE.
Groupes d'identitĂ© de l'utilisateur â des groupes d'utilisateurs prĂ©dĂ©finis qui contiennent dĂ©jĂ des informations et des rĂŽles spĂ©cifiques. Les groupes d'identitĂ© des utilisateurs suivants existent par dĂ©faut, et vous pouvez y ajouter des utilisateurs et des groupes d'utilisateurs : EmployĂ©, SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (comptes sponsor pour la gestion du portail invitĂ©), InvitĂ©, InvitĂ© ActivĂ©.
RĂŽle de l'utilisateur â le rĂŽle de l'utilisateur est un ensemble de permissions qui dĂ©finissent les tĂąches que l'utilisateur peut effectuer et aux services auxquels il peut accĂ©der. Souvent, le rĂŽle d'un utilisateur est liĂ© Ă un groupe d'utilisateurs.
De plus, chaque utilisateur et chaque groupe d'utilisateurs a des attributs supplémentaires qui permettent de distinguer et de définir plus précisément cet utilisateur (ou ce groupe d'utilisateurs). Plus d'informations dans .
2. Création d'utilisateurs locaux
1) Dans Cisco ISE, il est possible de crĂ©er des utilisateurs locaux et de les utiliser dans la politique d'accĂšs ou mĂȘme de leur attribuer un rĂŽle d'administration du produit. SĂ©lectionnez Administration â Gestion de l'identitĂ© â IdentitĂ©s â Utilisateurs â Ajouter.
Figure 1. Ajout d'un utilisateur local dans Cisco ISE
2) Dans la fenĂȘtre qui s'ouvre, crĂ©ez un utilisateur local, assignez-lui un mot de passe et d'autres paramĂštres comprĂ©hensibles.
Figure 2. Création d'un utilisateur local dans Cisco ISE
3) Les utilisateurs peuvent Ă©galement ĂȘtre importĂ©s. Dans cet onglet Administration â Gestion des identitĂ©s â IdentitĂ©s â Utilisateurs sĂ©lectionnez l'option Importer et tĂ©lĂ©chargez un fichier csv ou txt contenant les utilisateurs. Pour obtenir un modĂšle, sĂ©lectionnez GĂ©nĂ©rer un modĂšle, puis remplissez-le avec les informations sur les utilisateurs au format appropriĂ©.
Figure 3. Importation des utilisateurs dans Cisco ISE
3. Ajout de serveurs LDAP
Rappelons que LDAP est un protocole appliqué populaire permettant d'accéder à des informations, d'effectuer des authentifications, de rechercher des comptes dans les annuaires des serveurs LDAP, fonctionnant sur le port 389 ou 636 (SSL). Les exemples notables de serveurs LDAP incluent Active Directory, Sun Directory, Novell eDirectory et OpenLDAP. Chaque enregistrement dans un annuaire LDAP est défini par un DN (Nom Distingué) et pour établir une politique d'accÚs, il est nécessaire d'extraire les comptes, les groupes d'utilisateurs et les attributs.
Dans Cisco ISE, il est possible de configurer l'accÚs à plusieurs serveurs LDAP, réalisant ainsi la redondance. Si le serveur LDAP principal est indisponible, ISE tentera de se connecter au serveur secondaire, et ainsi de suite. De plus, si deux PAN sont présents, on peut définir un LDAP comme prioritaire pour le PAN principal et un autre pour le PAN secondaire.
ISE prend en charge 2 types de recherche lors de l'utilisation de serveurs LDAP : Recherche d'Utilisateur et Recherche par Adresse MAC. La Recherche d'Utilisateur permet de rechercher un utilisateur dans la base de données LDAP et d'obtenir les informations suivantes sans authentification : utilisateurs et leurs attributs, groupes d'utilisateurs. La Recherche par Adresse MAC permet également, sans authentification, de rechercher par adresse MAC dans les annuaires LDAP et d'obtenir des informations sur le dispositif, le groupe de dispositifs par adresses MAC et d'autres attributs spécifiques.
à titre d'exemple d'intégration, ajoutons Active Directory dans Cisco ISE en tant que serveur LDAP.
1) AccĂ©dez Ă l'onglet Administration â Gestion des identitĂ©s â Sources d'identitĂ© externes â LDAP â Ajouter.Â
Figure 4. Ajout d'un serveur LDAP
2) Dans le panneau GĂ©nĂ©ral indiquez le nom du serveur LDAP et le schĂ©ma (dans notre cas, Active Directory).Â
Figure 5. Ajout d'un serveur LDAP avec le schéma Active Directory
3) Ensuite, accédez à Connexion l'onglet et indiquez Nom d'hÎte / Adresse IP du serveur AD, le port (389 - LDAP, 636 - SSL LDAP), les informations d'identification de l'administrateur de domaine (Admin DN - DN complet), les autres paramÚtres peuvent rester par défaut.
Remarque: utilisez les données du domaine de l'administrateur pour éviter d'éventuels problÚmes.
Figure 6. LDAP Server Data Entry
4) Dans l'onglet Organisation du rĂ©pertoire il est nĂ©cessaire d'indiquer la zone des annuaires via DN d'oĂč extraire les utilisateurs et les groupes d'utilisateurs.
Figure 7. DĂ©termination des annuaires d'oĂč rĂ©cupĂ©rer les groupes d'utilisateurs
5) AccĂ©dez Ă la fenĂȘtre Groups â Add â Select Groups From Directory pour sĂ©lectionner le transfert des groupes depuis le serveur LDAP.
Figure 8. Ajout de groupes depuis le serveur LDAP
6) Dans la fenĂȘtre qui s'ouvre, cliquez sur Retrieve Groups. Si les groupes ont Ă©tĂ© rĂ©cupĂ©rĂ©s, cela signifie que les Ă©tapes prĂ©liminaires ont rĂ©ussi. Sinon, essayez un autre administrateur et vĂ©rifiez la connectivitĂ© de l'ISE avec le serveur LDAP via le protocole LDAP.
Figure 9. Liste des groupes d'utilisateurs récupérés
7) Dans l'onglet Attributes vous pouvez Ă©ventuellement indiquer quels attributs du serveur LDAP doivent ĂȘtre rĂ©cupĂ©rĂ©s, et dans la fenĂȘtre Advanced Settings activez l'option Enable Password Change, qui obligera les utilisateurs Ă changer leur mot de passe s'il a expirĂ© ou a Ă©tĂ© rĂ©initialisĂ©. Dans tous les cas, cliquez sur Submit pour continuer.
8) Le serveur LDAP est dĂ©sormais prĂ©sent dans l'onglet correspondant et peut ĂȘtre utilisĂ© pour Ă©tablir des politiques d'accĂšs.
Figure 10. Liste des serveurs LDAP ajoutés
4. Intégration avec Active Directory
1) En ajoutant le serveur Microsoft Active Directory en tant que serveur LDAP, nous avons obtenu des utilisateurs, des groupes d'utilisateurs, mais pas de journaux. Je vous propose ensuite de configurer une intĂ©gration complĂšte de AD avec Cisco ISE. AccĂ©dez Ă l'onglet Administration â Identity Management â External Identity Sources â Active Directory â Add.Â
Remarque : pour réussir l'intégration avec AD, l'ISE doit se trouver dans le domaine et avoir une connectivité totale avec les serveurs DNS, NTP et AD, sinon cela ne fonctionnera pas.
Figure 11. Ajout du serveur Active Directory
2) Dans la fenĂȘtre qui s'ouvre, saisissez les informations d'identification de l'administrateur de domaine et cochez la case Store Credentials. De plus, vous pouvez indiquer l'OU (UnitĂ© d'organisation), si l'ISE se trouve dans un OU spĂ©cifique. Vous devrez ensuite sĂ©lectionner les nĆuds Cisco ISE que vous souhaitez connecter au domaine.
Figure 12. Saisie des informations d'identification
3) Avant d'ajouter des contrĂŽleurs de domaine, assurez-vous que sur le PSN, dans l'onglet Administration â System â Deployment l'option Passive Identity Service. PassiveID est activĂ©eâoption qui permet de traduire l'utilisateur en IP et vice versa. Le PassiveID obtient des informations d'AD via WMI, des agents AD spĂ©ciaux ou un port SPAN sur le commutateur (ce n'est pas la meilleure option).
Remarque : Pour vérifier l'état de Passive ID, saisissez dans la console ISE show application status ise | include PassiveID.
Figure 13. Activation of the PassiveID option
4) Go to the tab Administration â Identity Management â External Identity Sources â Active Directory â PassiveID and select the option Add DCs. Then select the required domain controllers with checkboxes and click OK.
Figure 14. Adding domain controllers
5) Select the added DC and click the button Edit. Specify FQDN of your DC, the domain username and password, as well as the connection option WMI ou Agent. Select WMI and click OK.
Figure 15. Entering domain controller data
6) If WMI is not the preferred method of communication with Active Directory, you can use ISE agents. The agent method implies that you can install special agents on servers that will log event logins. There are 2 installation options: automatic and manual. For automatic agent installation in the same tab PassiveID select the item Add Agent â Deploy New Agent (the DC must have Internet access). Then fill in the required fields (agent name, server FQDN, domain administrator login/password) and click OK.
Figure 16. Automatic installation of the ISE agent
7) For manual installation of the Cisco ISE agent, select the item Register Existing Agent. By the way, the agent can be downloaded in the tab Work Centers â PassiveID â Providers â Agents â Download Agent.
Figure 17. Downloading the ISE agent
Important : PassiveID does not read events logoff! The parameter responsible for the timeout is called user session aging time and equals 24 hours by default. Therefore, you should either log off yourself at the end of the workday or write some script that will automatically log off all logged-in users.Â
For obtaining information logoff Endpoint probes are used â endpoint probes. There are several types of Endpoint probes in Cisco ISE: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS probe provides information on user permission changes via CoA (Change of Authorization) packets (this requires an embedded 802.1X), while those configured on access switches via SNMP will provide information on connected and disconnected devices.
Voici un exemple pertinent pour la configuration Cisco ISE + AD sans 802.1X et RADIUS : l'utilisateur est connecté à une machine Windows sans se déconnecter, puis se connecte depuis un autre PC via WiFi. Dans ce cas, la session sur le premier PC restera active tant qu'il n'y a pas de délai d'expiration ou si une déconnexion forcée ne se produit. Si les appareils ont des droits différents, le dernier appareil connecté appliquera ses droits.
8) En supplĂ©ment dans l'onglet Administration â Gestion des identitĂ©s â Sources d'identitĂ© externes â Active Directory â Groupes â Ajouter â SĂ©lectionner des groupes dans l'annuaire vous pouvez sĂ©lectionner les groupes depuis AD que vous souhaitez importer dans ISE (dans notre cas, cela a Ă©tĂ© fait au point 3 « Ajout d'un serveur LDAP »). SĂ©lectionnez l'option RĂ©cupĂ©rer les groupes â OK.Â
Figure 18 a). Importation des groupes d'utilisateurs depuis Active Directory
9) Dans l'onglet Centres de travail â PassiveID â Vue d'ensemble â Tableau de bord vous pouvez observer le nombre de sessions actives, le nombre de sources de donnĂ©es, d'agents et d'autres informations.
Figure 19. Surveillance de l'activité des utilisateurs de domaine
10) Dans l'onglet Sessions en direct les sessions actuelles sont affichées. L'intégration avec AD est configurée.
Figure 20. Sessions actives des utilisateurs de domaine
5. Conclusion
Cet article a abordé la création d'utilisateurs locaux dans Cisco ISE, l'ajout de serveurs LDAP et l'intégration avec Microsoft Active Directory. Dans le prochain article, l'accÚs invité sera traité sous forme de guide complet.
Si vous avez des questions sur ce sujet ou si vous avez besoin d'aide pour tester le produit, n'hésitez pas à nous contacter .
Suivez nos mises Ă jour sur nos chaĂźnes (, , , , ).
Source : habr.com
